Уразливість інформаційного витоку в плагіні Event Monster для WordPress

Інформаційний витік у плагіні Event Monster для WordPress дозволяє отримати персональні дані відвідувачів заходів через публічно доступний CSV-файл.
CVE-2024-11396CVSS 5.3Web

Уразливість інформаційного витоку в плагіні Event Monster для WordPress

Інформаційний витік у плагіні Event Monster для WordPress дозволяє отримати персональні дані відвідувачів заходів через публічно доступний CSV-файл.

CVSS
5.3 MEDIUM
EPSS
78.39%
Активно використовується
немає в KEV
Продукт
event monster

Що відомо

Плагін Event Monster для WordPress (версії до 1.4.3 включно) має уразливість, що дозволяє неавторизованим зловмисникам отримувати доступ до файлу CSV з даними відвідувачів заходів. Файл містить імена, електронні адреси та номери телефонів і зберігається у загальнодоступній папці wp-content.

Бізнес-вплив

Ця уразливість може призвести до витоку персональних даних відвідувачів заходів, що ставить під загрозу конфіденційність користувачів і може порушити вимоги щодо захисту даних. Для власників сайтів на WordPress це означає потенційні репутаційні втрати та необхідність реагування на інциденти безпеки.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Event Monster до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Тимчасово слід обмежити доступ до папки wp-content, перевірити журнали доступу на ознаки несанкціонованого доступу та оцінити ризики витоку даних. Важливо також інформувати користувачів про можливий витік і посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки